// GUÍA

SPF, DKIM y DMARC en Plesk

Plesk trae SPF y DMARC en su plantilla de DNS, pero la firma DKIM hay que activarla dominio a dominio. Si el DNS del dominio no lo gestiona Plesk, los registros los copias tú a tu proveedor de DNS.

Qué publicar

SPF TXT @ (el dominio)

v=spf1 +a +mx +a:<tu-servidor> -all

Es el de la plantilla de Plesk, con el nombre de tu servidor. Si envías también desde Microsoft 365, Google o una herramienta de boletines, añade su include: en el mismo registro.

DKIM TXT default._domainkey

La clave pública que genera Plesk al activar DKIM.

Plesk añade también _domainkey, con la política. Con el DNS fuera, los dos se copian desde el aviso «How to configure external DNS».

DMARC TXT _dmarc

v=DMARC1; adkim=s; aspf=s; p=quarantine

Es el de la plantilla de Plesk: ya manda a spam lo que falla y exige alineación estricta (adkim=s; aspf=s), así que un servicio que firme o envíe con un subdominio fallará. Añade rua=mailto:… para ver quién envía en tu nombre antes de subir a reject.

Paso a paso

  1. Websites & Domains > tu dominio > pestaña Mail > Mail Settings.
  2. Marca «Use DKIM spam protection system to sign outgoing email messages» y pulsa Apply.
  3. Si el DNS lo gestiona Plesk, ya está: añade él los registros. Si está fuera (Cloudflare, tu registrador…), abre «How to configure external DNS» en esa misma pantalla y copia los dos registros a tu proveedor de DNS.
  4. Revisa el SPF y el DMARC en Websites & Domains > tu dominio > DNS Settings (o en tu DNS externo): añade los include: de otros servicios y la dirección rua.

Errores típicos

Hacia p=reject

DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.

Comprueba tu dominio

Fuentes

Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.